A Microsoft está preparada para lançar uma atualização significativa para o Teams, permitindo que os usuários iniciem bate-papos com qualquer pessoa usando apenas um endereço de e-mail, mesmo que o destinatário não seja um usuário do Teams.
Embora o recurso, lançado em alvos lançamentos até o início de novembro de 2025 e globalmente até janeiro de 2026, promete conectividade expandida nas plataformas Android, desktop, iOS, Linux e Mac, os especialistas em segurança estão expressando sérias preocupações sobre os riscos de segurança introduzidos por esta mudança.
A força motriz por trás desta atualização é a flexibilidade: as organizações podem comunicar facilmente com contactos e parceiros externos, aumentando a produtividade em ambientes de trabalho híbridos.
Os convidados recebem um convite por e-mail e participam da conversa como usuários externos, todos regidos por Microsoft Entrada Políticas de hóspedes B2B.
Este recurso habilitado por padrão quebra barreiras de comunicação de longa data, refletindo a intenção da Microsoft de agilizar a colaboração entre empresas.
No entanto, esta mesma ampla acessibilidade aumenta substancialmente a superfície de ataque para as organizações.
Ao permitir bate-papos com qualquer endereço de e-mail externo – sem validação ou verificação prévia – o novo recurso torna-se suscetível a abusos por parte de atores mal-intencionados.
As campanhas de phishing são a principal ameaça: os invasores podem facilmente criar convites de “solicitação de bate-papo” com aparência legítima, enganando os destinatários para que cliquem em links maliciosos ou revelem informações confidenciais.
Explorando o limite de confiança
O potencial para ataques de engenharia social dispara. Um cibercriminoso que se faça passar por um parceiro de negócios ou cliente conhecido pode induzir um funcionário a compartilhar credenciais ou informações confidenciais, tudo sob o pretexto de um bate-papo do Teams.
Pesquisadores de segurança apontam que esse vetor de ataque reflete de perto as táticas observadas no OAuth campanhas de phishingonde os adversários falsificam com sucesso serviços confiáveis para coletar dados e aumentar privilégios.
Os especialistas de campo também observam que, embora os convidados externos permaneçam confinados dentro dos limites do Teams da organização, o risco de exposição inadvertida de dados é significativo.
Os funcionários podem vazar inadvertidamente informações proprietárias ou regulamentadas – como propriedade intelectual ou dados protegidos pela conformidade com o GDPR – se forem enganados por um imitador sofisticado.
Outra grande preocupação de segurança envolve a distribuição de malware. Os arquivos trocados dentro do Teams nem sempre são filtrados pelas medidas tradicionais de segurança de email.
Os invasores que exploram o recurso de convidado podem disseminar diretamente documentos ou links infectados, introduzindo ransomware ou spyware em bate-papos organizacionais.
Com o Teams atuando como veículo de ataque, as organizações podem enfrentar um risco maior de entrada não detectada de malware e movimentação lateral em suas redes.
Mitigações
A Microsoft reconhece o impacto significativo deste recurso, incentivando os administradores a atualizarem a documentação interna e os processos de suporte para a mudança.
No entanto, a ativação padrão pode fazer com que algumas organizações percam ajustes cruciais – potencialmente ecoando descuidos como os observados no Violação SolarWindsonde as configurações padrão contribuíram para um comprometimento generalizado.
Para manter o controle, os administradores do Teams podem desativar essa opção de bate-papo externo usando o PowerShell, definindo o atributo UseB2BInvitesToAddExternalUsers em TeamsMessagingPolicy como falso – travando novamente as portas digitais e restringindo o acesso a conexões B2B verificadas.
Os especialistas aconselham ainda a aplicação autenticação multifatorconduzindo revisões regulares de políticas e complementando com treinamento direcionado de conscientização dos usuários para fortalecer as defesas contra ataques de phishing.
À medida que o Microsoft Teams expande as suas capacidades de comunicação, a importância da segurança proativa não pode ser subestimada.
Embora permitir uma colaboração contínua seja crucial nas empresas modernas, é necessária vigilância para garantir que conveniência não equivale a vulnerabilidade.
As organizações devem adaptar-se rapidamente, implementando políticas robustas e educação dos utilizadores para evitar que esta nova funcionalidade se torne a próxima porta de entrada para explorações cibercriminosas.
Siga-nos emGoogle Notícias,LinkedIneXpara obter atualizações instantâneas e definir GBH como fonte preferencial emGoogle.
